دعوت به همکاری از سوی یک شرکت بزرگ ممکن است فرصتی طلایی به نظر برسد، اما در برخی موارد تنها یک تله برای سرقت حساب گوگل شماست.
به گزارش افتانا، یک کمپین فیشینگ گسترده با سوءاستفاده از نام بیش از ۳۰ برند شناختهشده از جمله Adobe، Netflix، Coca-Cola و OpenAI، متخصصان حوزه بازاریابی را هدف قرار داده و با وعده فرصتهای شغلی، تلاش میکند اطلاعات ورود به حسابهای گوگل آنها را سرقت کند.
در این حمله، مهاجمان از پلتفرم قانونی مدیریت منابع انسانی PeopleForce و همچنین دامنهای مرتبط با سرویس Salesforce Marketing Cloud استفاده میکنند تا ایمیلهای خود را معتبر جلوه دهند و در نهایت کاربران را به صفحات جعلی هدایت کنند.
برای افزایش اعتماد قربانیان، مهاجمان از نام و تصاویر واقعی استخدامکنندگان شرکتهایی که هویت آنها را جعل کردهاند نیز استفاده میکنند تا پیامهای ارسالی کاملاً واقعی به نظر برسند.
Will Thomas، مشاور ارشد شرکت اطلاعات تهدید و شکار تهدیدات سایبری Team Cymru، پس از بررسی این کمپین اعلام کرد ایمیلهای فیشینگ با عنوان پیشنهاد استخدام در موقعیتهای شغلی مرتبط با بازاریابی برای قربانیان ارسال میشوند.
بررسیهای او نشان میدهد مهاجمان دستکم ۳۴ دامنه مختلف را برای جعل هویت شرکتهای بزرگ در حوزههایی مانند خطوط هوایی، گردشگری، صنایع غذایی، پوشاک، فناوری، مشاوره، هتلداری، سرگرمی و ورزش ثبت کردهاند. در میان این شرکتها نامهایی مانند American Airlines، Booking.com، Delta Air Lines، United Airlines، Coca-Cola، PepsiCo، Red Bull، Adidas، Louis Vuitton، Sephora، Levi's، Adobe، Aquent، ManpowerGroup، McKinsey & Company، OpenAI، Marriott، Omnicom Group، FIFA و Netflix دیده میشود.
به گفته این پژوهشگر، این کمپین از تکنیکی موسوم به «تغییر مسیر تو در تو» یا Nested Redirects استفاده میکند؛ روشی که طی آن کاربر پیش از رسیدن به صفحه مخرب، از چندین سرویس معتبر عبور داده میشود تا احتمال شناسایی حمله کاهش یابد.
اگرچه ایمیلها ظاهراً از طریق پلتفرم PeopleForce ارسال شدهاند، اما لینکهای موجود در آنها ابتدا به دامنه exct.net هدایت میشوند؛ دامنهای که پس از خرید پلتفرم ExactTarget توسط شرکت Salesforce، در سرویس Salesforce Marketing Cloud مورد استفاده قرار گرفته است. سپس کاربران به سرویس مدیریت ارتباط با مشتری Wise Agent منتقل شده و در نهایت به صفحه فیشینگ هدایت میشوند.
بررسیها نشان میدهد این عملیات دستکم پنج ماه است که ادامه دارد و در مراحل اولیه، مهاجمان از آدرسهای ایمیل Outlook با نام شرکتهای جعلی برای ارسال پیامها استفاده میکردند. در یکی از نمونههای بررسیشده، ایمیلی با هویت یکی از استخدامکنندگان شرکت Adidas از گیرنده میخواهد زمانی را برای گفتوگو درباره یک فرصت شغلی رزرو کند. پس از کلیک روی لینک تعیین زمان مصاحبه، کاربر به دامنهای جعلی منتقل میشود که خود را بهعنوان وبسایت استخدام این شرکت معرفی میکند. در ادامه، برای نهایی کردن زمان جلسه، از کاربر خواسته میشود با حساب گوگل خود وارد شود. با کلیک روی گزینه Continue with Google، یک پنجره ورود کاملاً جعلی نمایش داده میشود که ظاهر آن دقیقاً مشابه پنجره واقعی احراز هویت گوگل است.
این روش که با عنوان Browser-in-the-Browser یا BitB شناخته میشود، در واقع یک پنجره واقعی مرورگر نیست، بلکه با استفاده از کدهای HTML و CSS در داخل همان صفحه فیشینگ شبیهسازی شده است. مهاجمان با بهرهگیری از ابزارهای مدرن توسعه وب میتوانند تقریباً تمام جزئیات ظاهری پنجره ورود گوگل را بازسازی کنند تا قربانی بدون تردید اطلاعات حساب خود را وارد کند.
هنوز مشخص نیست مهاجمان چگونه به پلتفرمهای قانونی مورد استفاده در این حمله دسترسی پیدا کردهاند، اما کارشناسان تأکید میکنند استفاده از این سرویسها لزوماً به معنای هک یا نفوذ به آنها نیست. به گفته پژوهشگران، احتمال دارد مهاجمان با ایجاد حسابهای کاربری واقعی یا استفاده از حسابهای از قبل سرقتشده، زنجیره هدایت کاربران و صفحات فیشینگ خود را راهاندازی کرده باشند.
فهرست کامل دامنههای مورد استفاده در این کمپین نیز توسط Will Thomas در مخزن GitHub منتشر شده است.